Контакты
Подписка 2025
ITSEC 2025
Интеграция безопасности в процессы внутренней разработки. 17-18 июня на Форуме ITSEC 2025
Регистрируйтесь и участвуйте!

Популярные решения EDR содержат опасные уязвимости

23/04/24

 

What_is_EDR

Специалист компании SafeBreach Шмуэль Коэн продемонстрировал, что EDR-решения могут быть использованы в качестве инструментов для проведения атак. В ходе исследования Коэн проанализировал одну из EDR-систем, выявив уязвимости, которые могли бы позволить хакерам использовать такой инструмент во вред.

EDR-системы, работающие с высокими привилегиями, предназначены для защиты устройств от различных угроз, включая вредоносные программы. Однако компрометация таких систем может предоставить атакующим стойкий и незаметный доступ к устройствам жертв.

Коэн обнаружил, что поведение исследуемого EDR позволяет обходить защиту от изменения файлов, что дает возможность запускать шифрующее ПО для вымогательства и даже загружать уязвимый драйвер для предотвращения удаления EDR с помощью пароля администратора.

Кроме того, исследователь нашёл способ внедрения вредоносного кода в один из процессов EDR, позволяющий выполнять код с высокими привилегиями и оставаться незамеченным. Коэн также использовал возможность модификации Lua и Python файлов, что делает возможным выполнение вредоносного кода и получение доступа к машине с наивысшими системными привилегиями.

Используя уязвимый драйвер, Коэн мог читать и записывать в ядро системы, что позволяло ему изменять проверку пароля управления в EDR, делая возможным использование любого пароля, или даже блокировать удаление программы, если она отключена от управляющего сервера.

Исследование подчеркивает, что атаки на EDR-решения могут предоставить злоумышленникам мощные возможности, которые, скорее всего, останутся незамеченными, пишет Securitylab. Коэн отмечает, что продукты безопасности должны тщательно защищать логику процессов обнаружения, шифровать и подписывать файлы контента цифровой подписью, чтобы предотвратить их изменение. Также следует добавлять процессы в списки разрешенных или запрещенных на основе нескольких параметров, которые не должен иметь возможность изменить атакующий.

Palo Alto Networks отреагировала на открытие Коэна, обновив защитные механизмы и порекомендовав пользователям удостовериться в актуальности своих систем. Коэн поделился своими исследованиями с общественностью, чтобы повысить осведомленность о подобных угрозах и усилить меры безопасности в организациях.

Темы:КиберзащитаУгрозыEDRSafeBreach
КИИ
Защита контейнеров и микросервисной разработки на Форуме ITSEC 2025
Регистрируйтесь и участвуйте 18 июня 2025 →
Статьи по темеСтатьи по теме

  • EDR как инструмент эффективного реагирования глазами экспертов
    Современные решения класса EDR (Endpoint Detection and Response) становятся частым инструментом для повышения эффективности работы аналитиков SOC. Они не только автоматизируют задачи обнаружения и реагирования на угрозы, но и минимизируют влияние человеческого фактора, ускоряя обработку инцидентов. Редакция журнала “Информационная безопасность" опросила экспертов по актуальным аспектам развития EDR-решений.
  • XDR-центричный подход для SOC
    Ярослав Каргалёв, руководитель Центра кибербезопасности F.A.C.C.T.
    Основная цель современного SOC – не только своевременно выявить угрозу, но и нейтрализовать ее до момента реализации. В контексте работы аналитиков SOC возможности XDR (Extended Detection and Response) можно условно разделить на две взаимосвязанные составляющие.
  • Как технологии EDR помогают SOC: теория и практика
    Рассмотрим, почему традиционные SOC могут не справляться с потоком событий ИБ и как современные технологии и продукты класса Endpoint Detection and Response (EDR) способны упростить работу аналитиков.
  • О роли SOC, EDR и XDR на пути к оптимальной безопасности
    Артем Кириллин, Заместитель директора департамента мониторинга, реагирования и исследования киберугроз BI.ZONE
    Артем Кириллин, заместитель директора департамента мониторинга, реагирования и исследования киберугроз BI.ZONE, рассказал о том, какие технологии обеспечивают высокую эффективность SOC, как выбрать провайдера (MSSP) и правда ли, что будущее за XDR.
  • Большое видится на расстоянии: проблемы мониторинга систем информационной безопасности
    Максим Ефремов, заместитель генерального директора по информационной безопасности, “ИТ-Экспертиза”
    Сейчас на рынке вендоры и интеграторы предлагают различные системы для мониторинга. Разобраться в этом сонме не просто; требуется определенная квалификация, чтобы не запутаться и выбрать то, что надо.
  • Российское решение MULTIFACTOR: повышаем иммунитет среды идентификации и доступа
    Виктор Чащин, операционный директор ООО “МУЛЬТИФАКТОР”
    Система мультифакторной аутентификации (MFA) является одним из ключевых элементов реализации концепции иммунитета среды идентификации и доступа (IAC).

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2025
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
ТБ Форум
Проектирование и защита API на Форуме ITSEC 2025
Посетите 17-18 июня →

Еще темы...

More...